Аналитический отдел SlowMist выявил изощренную вредоносную кампанию, нацеленную на разработчиков в сфере Web3. Злоумышленники используют социальную инженерию, маскируясь под рекрутеров на платформе LinkedIn, чтобы заманить жертв в ловушку.

Схема атаки выглядит следующим образом: фальшивые «работодатели» связываются с потенциальными целями и предлагают участие в якобы перспективных проектах. Для ознакомления с кодом они отправляют ссылки на репозитории в GitHub. В этих репозиториях размещены поддельные проекты, файлы которых содержат скрытый вредоносный код.

Ключевой элемент атаки — Node.js-лоадер, искусно замаскированный под легитимный плагин Tailwind CSS. Жертва, скачивая и запуская проект, неосознанно активирует вредоносную нагрузку. После заражения программа получает широкий спектр возможностей: кража личных данных, файлов и, что критично, данных криптовалютных кошельков. Кроме того, злоумышленники могут выполнять удаленные команды на зараженном устройстве и отслеживать содержимое буфера обмена, что особенно опасно при копировании адресов кошельков или приватных ключей.

Эта кампания — яркий пример эволюции угроз в криптоиндустрии. Злоумышленники больше не полагаются исключительно на технические уязвимости; они активно используют доверие и профессиональные связи разработчиков. Мой экспертный анализ: данный вектор атаки представляет собой серьезную угрозу, так как он нацелен на самую грамотную и защищенную аудиторию — разработчиков. Рекомендую всем участникам Web3-сообщества проявлять крайнюю осторожность при переходе по ссылкам от незнакомых «рекрутеров» и всегда проверять подлинность предложений о работе через официальные каналы компаний. Никогда не запускайте код из непроверенных репозиториев, даже если он выглядит как часть стандартного инструментария вроде Tailwind.